[논문 리뷰] Hard Fault Analysis of Trivium
이 논문은 영구적 비트 플립(하드 결함)을 내부 상태에 주입하여 암호를 단순화하거나 키 비트를暴露하는 방식의 새로운 측면채널 공격인 하드 결함 분석을 트리뷰엄 스트림 암호에 적용한다. 특정 결함 주입 시나리오 하에서 공격자는 확률 ≥0.2396로 69비트 키를 복구하거나, 확률 ≥0.2291로 전체 80비트 키를 복구하거나, 암호를 더 약한 변형으로 단순화할 수 있으며, 이 모든 경우는 관측 가능한 키스트림 패턴을 통해 탐지 가능하다.
Fault analysis is a powerful attack to stream ciphers. Up to now, the major idea of fault analysis is to simplify the cipher system by injecting some soft faults. We call it soft fault analysis. As a hardware-oriented stream cipher, Trivium is weak under soft fault analysis. In this paper we consider another type of fault analysis of stream cipher, which is to simplify the cipher system by injecting some hard faults. We call it hard fault analysis. We present the following results about such attack to Trivium. In Case 1 with the probability not smaller than 0.2396, the attacker can obtain 69 bits of 80-bits-key. In Case 2 with the probability not smaller than 0.2291, the attacker can obtain all of 80-bits-key. In Case 3 with the probability not smaller than 0.2291, the attacker can partially solve the key. In Case 4 with non-neglectable probability, the attacker can obtain a simplified cipher, with smaller number of state bits and slower non-linearization procedure. In Case 5 with non-neglectable probability, the attacker can obtain another simplified cipher. Besides, these 5 cases can be checked out by observing the key-stream.
연구 동기 및 목표
- 트리뷰엄의 하드 결함 주입에 대한 취약성을 조사함. 이는 이전에 다루지 않은 측면채널 공격 벡터임.
- 암호의 내부 상태 또는 키를 단순화하거나 복구할 수 있는 특정 결함 주입 시나리오를 규명함.
- 사전에 결함 위치를 알지 못하는 조건에서도 결함 주입 유형을 분류할 수 있는 실용적인 키스트림 기반 탐지 알고리즘을 개발함.
- 기존 소프트 결함 분석과 비교하여 하드 결함 공격의 실현 가능성과 성공 확률을 평가함.
- 특히 보안 임베디드 시스템에서의 실제 하드웨어 위협 모델 내 하드 결함 공격의 영향을 탐색함.
제안 방법
- 트리뷰엄 초기화 이전에 특정 상태 비트를 영구적으로 0으로 설정함으로써 하드 결함을 주입하여 물리적 마이크로프로빙 공격를 시뮬레이션함.
- 다양한 결함 주입 위치(PL)에서의 결과 상태 변화 및 키스트림 행동을 분석하여 7개의 구분된 케이스로 분류함.
- 키스트림과 결함 주입 상태 간의 수학적 관계를 유도하여 출력 시퀀스 내 주기성과 불변성을 식별함.
- 6개의 특정 키스트림 특성(예: 주기성, IV 변경에 대한 불변성 등)을 점검하여 결함 유형을 분류하는 탐지 알고리즘을 제안함.
- 결함 위치와 초기 상태 가정에 기반해 키 복구 및 단순화의 성공 확률을 추정하기 위해 확률적 분석을 수행함.
- 상태 업데이트의 불가역성과 트리뷰엄의 비선형 피드백 구조를 활용하여 결함 유도 행동을 예측함.
실험 결과
연구 질문
- RQ1다른 상태 위치에서 하드 결함 주입을 받을 경우 트리뷰엄의 고유한 행동 패턴은 무엇인가?
- RQ2키스트림이 하드 결함 주입의 존재와 유형을 드러내어 결함 시나리오를 분류할 수 있는가?
- RQ3하드 결함 주입 하에서 키 비트를 성공적으로 복구하거나 암호를 단순화할 확률은 얼마인가?
- RQ4실현 가능성, 비용, 성공률 측면에서 하드 결함 분석은 소프트 결함 분석과 어떻게 비교되는가?
- RQ5공격자가 관측 가능한 키스트림만을 사용하여 서로 다른 결함 시나리오를 구분할 수 있는가?
주요 결과
- 케이스 1(PL ∈ {67, 68, 69, 93})에서는 공격자가 확률 최소 0.2396로 80비트 중 69비트를 복구할 수 있음.
- 케이스 2(PL ∈ {244, 245, ..., 264})에서는 공격자가 확률 최소 0.2291로 전체 80비트 키를 복구할 수 있음.
- 케이스 3(PL ∈ {265, 266, ..., 287})에서는 공격자가 확률 최소 0.2291로 부분적으로 키를 해결할 수 있음.
- 케이스 4(PL ∈ {67, 68, ..., 93}에서 69와 93 제외)에서는 공격자가 상태 비트 수가 적고 비선형성이 느린 단순화된 암호를 확률적으로 확보함.
- 케이스 5(PL ∈ {244, 245, ..., 288}에서 264와 288 제외)에서는 다른 단순화된 암호 변형을 확률적으로 확보함.
- 키스트림 기반 탐지 알고리즘은 케이스 1~4를 거의 확실하게 식별하고, 케이스 5는 확률 ≥4/5로 식별함. 이는 6개의 구별 가능한 키스트림 특성을 기반으로 함.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.